E-posta iletişimi, günümüz iş dünyasının vazgeçilmez bir parçasıdır. Ancak, bu yaygın kullanım beraberinde önemli güvenlik risklerini de getirmektedir. Sahte e-postalar (phishing) ve kimlik avı saldırıları, hem bireyler hem de kurumlar için ciddi maddi ve itibari zararlara yol açabilmektedir. Bu saldırıların temelinde genellikle gönderici kimliğinin taklit edilmesi yatar. E-postaların kaynağını doğrulamak ve böylece güvenliği artırmak için SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) ve DMARC (Domain-based Message Authentication, Reporting & Conformance) gibi standartlar geliştirilmiştir. Bu rehber, bu üç kritik doğrulama mekanizmasının nasıl yapılandırılacağına dair adım adım bir yol haritası sunmaktadır.
Neden SPF, DKIM ve DMARC Kullanmalısınız?
Bu protokoller, e-posta gönderen alan adının gerçekten o e-postayı göndermeye yetkili olduğunu doğrulayarak, alıcı sunucuların e-postaların meşruiyetini anlamasına yardımcı olur. Bu sayede:
- Kimlik Avı ve Sahte E-posta Saldırılarını Engelleyin: Alan adınızın kötü niyetli kişiler tarafından kullanılmasını önler.
- Teslim Edilebilirliği Artırın: E-postalarınızın spam klasörüne düşme olasılığını azaltır.
- Marka İtibarı Koruyun: Alan adınızın güvenilirliğini pekiştirir.
- Müşteri Güvenini Sağlayın: Gönderdiğiniz e-postaların alıcılar tarafından daha güvenilir bulunmasını sağlayın.
Adım 1: SPF (Sender Policy Framework) Yapılandırması
SPF, bir alan adından e-posta göndermeye yetkili sunucuları tanımlayan bir DNS TXT kaydıdır. Bu kayıt, alıcı sunucuların gelen e-postanın kaynağını doğrulamasına olanak tanır.
SPF Kaydınızı Oluşturma ve Yayınlama
a. Yetkili Sunucuları Belirleyin: Hangi IP adreslerinin veya sunucu mekanizmalarının (örneğin, üçüncü taraf e-posta gönderim servisleri) alan adınız adına e-posta gönderebileceğini belirleyin. Yaygın mekanizmalar arasında a (alan adı), mx (posta değişim kayıtları), ip4 (IPv4 adresi), ip6 (IPv6 adresi) ve include (başka bir SPF kaydını dahil etme) bulunur.
b. Kayıt Formatını Oluşturun: Temel bir SPF kaydı şöyle görünür: v=spf1 [mekanizmalar] [modifikatörler]
v=spf1: SPF sürümünü belirtir.[mekanizmalar]: E-posta gönderme yetkisine sahip sunucuları tanımlar (örneğin,a mx ip4:192.168.1.1).[modifikatörler]: Belirlenmeyen sunucuların nasıl ele alınacağını belirtir. En yaygın olanlar:-all(Softfail): Belirtilmeyen sunuculardan gelen e-postaları reddedin veya şüpheli olarak işaretleyin. Bu genellikle önerilen modifikatördür.~all(Softfail): Belirtilmeyen sunuculardan gelen e-postaları muhtemelen spam olarak işaretleyin.+all(Permissive): Herhangi bir sunucudan gelen e-postayı kabul edin (önerilmez).?all(Neutral): Herhangi bir politika belirtmeyin.
Örnek SPF Kaydı: Eğer e-postalarınız hem sunucularınızdan (mx kaydı ile) hem de SendGrid gibi bir servis üzerinden gönderiliyorsa, kaydınız şöyle olabilir: v=spf1 mx include:sendgrid.net -all
c. DNS Kaydını Ekleyin: Alan adınızın DNS yönetim panelinde bir TXT kaydı oluşturun. Kayıt Adı (Host/Name) genellikle boş bırakılır veya @ sembolü kullanılır. Değer (Value) ise oluşturduğunuz SPF kaydıdır.
d. Doğrulayın: Bir SPF kayıt kontrol aracı kullanarak kaydınızın doğru yapılandırıldığından emin olun.
Adım 2: DKIM (DomainKeys Identified Mail) Yapılandırması
DKIM, e-postaya dijital bir imza ekleyerek içeriğin iletim sırasında değiştirilmediğini ve gönderenin kimliğinin doğrulanmasını sağlar.
DKIM Anahtar Üretimi ve DNS Entegrasyonu
a. DKIM Anahtarı Üretin: Çoğu e-posta servis sağlayıcısı (Google Workspace, Microsoft 365 vb.) veya posta sunucusu yazılımı (Postfix, Sendmail vb.) kendi içinde DKIM anahtar üretme araçlarına sahiptir. Alternatif olarak, OpenSSL gibi araçlarla da manuel olarak anahtar çifti (özel ve açık anahtar) oluşturabilirsiniz. Özel anahtar sunucunuzda saklanır, açık anahtar ise DNS kaydı olarak yayınlanır.
b. DNS Kaydını Yapılandırın: DKIM kaydı, selector._domainkey.alanadiniz.com formatında bir DNS TXT kaydıdır. selector, anahtar çiftini tanımlamak için kullanılan bir etikettir (örneğin, default veya mail).
c. Açık Anahtarı Yayınlayın: DNS yönetim panelinizde bir TXT kaydı oluşturun. Kayıt Adı: selector._domainkey (örneğin, default._domainkey). Değer: v=DKIM1; k=rsa; p=[AÇIK_ANAHTARINIZ] şeklinde olacaktır. [AÇIK_ANAHTARINIZ] kısmına ürettiğiniz açık anahtarın değerini yapıştırın.
d. E-posta Sunucunuzu Yapılandırın: E-posta sunucunuzun veya servis sağlayıcınızın, gönderilen e-postaları özel anahtarınızla imzalaması için yapılandırıldığından emin olun.
e. Doğrulayın: DKIM doğrulama araçları ile kaydınızın ve imzanızın geçerli olup olmadığını kontrol edin.
Adım 3: DMARC (Domain-based Message Authentication, Reporting & Conformance) Yapılandırması
DMARC, SPF ve DKIM doğrulamalarının nasıl kullanılacağını belirler ve raporlama mekanizması sunar. DMARC sayesinde, SPF ve DKIM kontrolleri başarısız olduğunda alıcı sunuculara ne yapması gerektiği söylenebilir (yok say, karantinaya al veya reddet).
DMARC Kaydı Oluşturma ve İlk Adımlar
a. SPF ve DKIM’in Çalıştığından Emin Olun: DMARC, SPF ve DKIM’in başarıyla çalışmasına bağlıdır. Bu nedenle ilk iki adımı tamamlamadan DMARC’a geçmeyin.
b. DMARC Kaydını Oluşturun: DMARC kaydı da bir DNS TXT kaydıdır. Kayıt Adı: _dmarc.alanadiniz.com. Değer: v=DMARC1; p=[politika]; rua=[raporlama_adresi]; ruf=[forensic_raporlama_adresi]; sp=[alt_alan_politika]; adkim=[dkim_alignment]; aspf=[spf_alignment]; pct=[yüzde]
c. Politikaları Belirleyin:
p=none(Gözetleme): E-postaları etkilemeden raporlama toplar. Başlangıç için idealdir.p=quarantine(Karantina): E-postaları spam klasörüne veya karantinaya alınmasını önerir.p=reject(Reddet): E-postaların tamamen reddedilmesini sağlar.
d. Raporlama Adreslerini Ayarlayın: rua parametresi, günlük özet raporlarının gönderileceği e-posta adresini belirtir. ruf (isteğe bağlı) ise bireysel e-posta doğrulaması başarısızlık raporları içindir.
e. DNS Kaydını Ekleyin: Alan adınızın DNS ayarlarına bir TXT kaydı olarak ekleyin.
Örnek DMARC Kaydı (Başlangıç): v=DMARC1; p=none; rua=mailto:dmarc-reports@alanadiniz.com;
f. Raporları Analiz Edin: Toplanan raporları düzenli olarak inceleyerek alan adınızdan gönderilen tüm e-postaları ve olası sorunları anlayın. Yeterli veri toplandıktan ve analiz edildikten sonra politikayı quarantine ve son olarak reject olarak güncelleyebilirsiniz.
Bu üç doğrulama mekanizmasının doğru bir şekilde yapılandırılması, e-posta güvenliğiniz için kritik bir adımdır. Bu adımları dikkatlice uygulayarak, alan adınızın kötüye kullanılmasını engelleyebilir ve gönderdiğiniz e-postaların alıcılarınıza daha güvenli bir şekilde ulaşmasını sağlayabilirsiniz. Bu süreçte en önemli nokta, mevcut e-posta gönderim altyapınızı tam olarak anlamak ve her mekanizmanın DNS kayıtlarınızı doğru şekilde etkilediğinden emin olmaktır.
SPF, DKIM ve DMARC yapılandırmasının karmaşıklığı göz önüne alındığında, doğru uygulamanın sağlanması için hangi adımların en kritik olduğunu düşünüyorsunuz?

